72% dos líderes de segurança brasileiros vêm risco humano como maior vulnerabilidade
72% dos CISOs brasileiros identificam o risco humano como a maior vulnerabilidade cibernética de sua organização, aponta o relatório Voice of the CISO 2026. Realizado pela Proofpoint, o estudo revela um aumento em relação aos 71% em 2025 e aponta que 54% dos líderes nacionais acreditam que sua organização corre o risco de sofrer um ataque cibernético material nos próximos 12 meses, uma queda comparada aos 86% em 2025.
A perda material de dados relatada também recuou de 85% para 53%, enquanto as consequências da perda de dados estão se tornando mais graves e os CISOs estão assumindo uma maior responsabilidade por viabilizar a IA com segurança. Espera-se que 76% deles gerenciem riscos relacionados à IA sem um aumento proporcional em recursos ou especialização nos próximos dois anos.
"A IA está mudando fundamentalmente o mandato do CISO", afirma Patrick Joyce, global resident CISO da Proofpoint. "Pede-se aos líderes de segurança que façam duas coisas ao mesmo tempo: Proteger o negócio dos riscos tecnológicos e ajudar a adotar tecnologias transformadoras de forma segura e rápida. À medida que os assistentes de IA, copilotos, automação e ferramentas públicas de GenAI se tornam incorporados aos processos de negócios diários, confia-se nos CISOs para viabilizar a inovação, ao mesmo tempo em que evitam a exposição de dados confidenciais, acesso privilegiado e fluxos de trabalho críticos. Essa dupla responsabilidade está rapidamente se tornando um dos grandes desafios da função."
As principais conclusões do Brasil no relatório Voice of the CISO 2026 incluem:
As preocupações de segurança com a GenAI saltaram 12 pontos percentuais na comparação ano a ano, com 77% dos CISOs brasileiros a vendo como um risco de segurança. Ao mesmo tempo, 87% afirmam que permitir o uso seguro de assistentes de IA, copilotos e automação é uma prioridade máxima para os próximos dois anos, enquanto espera-se que 76% gerenciem os riscos relacionados à IA sem um aumento proporcional em recursos ou especialização.
Entre os CISOs brasileiros, as expectativas de um ataque cibernético material caíram de 86% em 2025 para 54% em 2026, enquanto a perda material de dados caiu de 85% para 53%. Ainda assim, 56% dos CISOs brasileiros continuam afirmando que sua organização não está preparada para lidar com um ataque cibernético direcionado. A preocupação está cada vez mais centrada em tecnologias incorporadas ao trabalho diário, incluindo assistentes de IA, copilotos e agentes autônomos (46%), plataformas de colaboração (40%), aplicativos SaaS e integrações de terceiros (32%), armazenamento em nuvem e plataformas de compartilhamento de arquivos (32%), e ferramentas públicas de GenAI (30%).
Mais de sete em cada 10 CISOs brasileiros (72%) identificam o risco humano como a maior vulnerabilidade cibernética de sua organização, um leve aumento em relação aos 71% de 2025. Entre as organizações que sofreram perda material de dados, insiders criminosos foram a principal causa (66%), enquanto insiders descuidados foram citados por 38% e 23%, respectivamente. 94% dos CISOs em organizações que sofreram perda material de dados afirmam que funcionários que deixaram a empresa tiveram um papel nisso.
Embora a proporção de organizações no Brasil que sofrem perda material de dados tenha diminuído na comparação ano a ano - de 85% em 2025 para 53% em 2026 -, o impacto nos negócios para aquelas que sofreram perda de dados tornou-se mais grave. As sanções regulatórias subiram de 35% para 43%, enquanto as perdas financeiras aumentaram de 33% para 38%, e os custos de recuperação pós-ataque subiram de 33% para 55%.
Embora 81% dos CISOs brasileiros acreditem que seus controles mitigam efetivamente os riscos introduzidos pela IA, SaaS e padrões de trabalho modernos, 69% acreditam que é provável que os funcionários usem a IA de maneiras que possam expor dados confidenciais. Quase três quartos (73%) estão preocupados com a perda de dados de clientes por meio de ferramentas públicas de GenAI, e 77% bloqueiam ou restringem o uso da GenAI pelos funcionários.
82% dos CISOs no Brasil dizem que estão em sintonia com seus conselhos sobre segurança cibernética, um aumento significativo em relação aos 65% de 2025. Mas o maior alinhamento não está reduzindo a pressão sobre os líderes de segurança. Os conselhos estão avaliando o risco cibernético através de uma ótica comercial, com valor da empresa, tempo de inatividade, danos à reputação, interrupção operacional e perda de dados confidenciais entre suas principais preocupações. 69% dos CISOs afirmam que expectativas excessivas são colocadas sobre eles. 82% acreditam que a especialização em segurança cibernética deveria ser exigida no nível da diretoria do conselho, um aumento em relação aos 72% em 2025.
"Estamos vivendo uma transformação profunda na natureza do risco cibernético no Brasil", analisa Marcos Nehme, Country Manager da Proofpoint no país. "Por um lado, é encorajador ver a queda na expectativa de ataques externos. Por outro, o fato de 94% das organizações associarem vazamentos de dados a funcionários em transição de saída revela que o perímetro de segurança hoje é essencialmente humano. O desafio atual do líder de segurança não é mais apenas lidar com invasores, mas proteger a informação na rotina diária de quem busca ser mais produtivo com novas ferramentas de Inteligência Artificial ou durante os movimentos naturais de carreira."
“Melhorar a resiliência é um sinal encorajador, mas não significa que o ambiente de risco esteja se tornando menos complexo", aponta Joyce. "O risco está cada vez mais ligado à forma como pessoas, dados, aplicativos e IA interagem diariamente, ao mesmo tempo em que se pede aos CISOs que gerenciem essa exposição em termos de negócios. As descobertas deixam claro que o progresso contínuo dependerá da evolução das estratégias de segurança paralelamente à direção para onde o trabalho e o risco estão se encaminhando”, conclui.